
در ۱۰ دسامبر، حساب ویچت یی هه، هممدیرعامل بایننس، ربوده شد وقتی شماره تلفنی که به حساب وصل بود دوباره در اختیار دیگری قرار گرفت. مهاجمان پس از تسخیر، پستهایی گذاشتند که توکن «Mubarakah» را تبلیغ کرد و بهنظر میرسد از این طریق حدود ۵۵٬۰۰۰ دلار سود بهدست آوردند؛ حساب بعداً با همکاری بایننس و تیم امنیتی ویچت بازگردانده شد.
اهمیت ماجرا فراتر از بایننس است: بازپسگیری شمارهها و روشهایی مانند «مخاطبین مکرر» نشان دادهاند که حتی بدون ورود به کیفپول یا زیرساخت صرافی، مهاجمان میتوانند از حسابهای اجتماعی افراد شناختهشده برای هدایت سرمایهٔ خُرد به توکنهای کمعمق استفاده کنند. نمونهٔ قبلی SEC در X نشان داد یک پست جعلی هم میتواند قیمتها را جابهجا کند و ضرر ایجاد کند.
عامل تشدیدکننده در چین، رویهٔ صدور مجدد سیمکارتها پس از دورهٔ خواب ~۹۰ روزه است؛ اگر یک شمارهٔ قدیمی هنوز به یک اکانت متروکه وصل باشد، دارندهٔ جدید میتواند با تقلب در فرایند بازیابی کنترل حساب را بگیرد. معدنِ انگیزه این است که یک پست از یک حسابِ مورد اعتماد میتواند از چند هزار تا چند صد هزار دلار ورودیِ سرمایهٔ لحظهای بسازد — عددهایی که دستکم با برآورد ۵۵٬۰۰۰ دلار این حادثه سازگار است.
برای کاهش ریسک، شرکتها باید حسابهای اجراییِ غیرضروری را قفل کنند، احراز هویت با کلید سختافزاری را اجباری کنند و SSO و سیاستهای سازمانی برای کانالهای عمومی برقرار نمایند. پلتفرمهایی مثل ویچت هم باید قبل از اجازهٔ پستهای گسترده از حسابهای متکی به شمارههای بازتخصیصشده، کنترلهای ورود دستگاهی سختگیرانهتری داشته باشند.
فعلاً حساب بازگردانده شده اما سؤالاتی مثل وجود زیان مستقیم به کاربران، توزیع پستها در کانالهای دیگر، و تغییر سیاست اپراتورهای مخابراتی و ویچت همچنان بازند.

ورود / ثبت نام




ثبت نظر